Wie HubEngage seine Compliance-Prozesse mit der Automatisierung von Sprinto transformiert hat

HubEngage ist eine erlebnisorientierte Plattform für Mitarbeiterengagement, die Unternehmen dabei unterstützt, besser mit ihren Mitarbeitern in Kontakt zu treten, zu kommunizieren und sich abzustimmen. Organisationen und Institutionen weltweit, unter anderem aus Branchen wie dem Gesundheitswesen, der Fertigungsindustrie, der Unterhaltungsbranche, dem Gastgewerbe und der Automobilindustrie, nutzen HubEngage, um ihre Initiativen zur Mitarbeiterbindung zu optimieren und zu verbessern.

15 Stunden Um den ISO 27001-Standard umzusetzen
10% Zusätzlicher Aufwand zur Umsetzung von DSGVO, HIPAA und SOC 2
1 Stunde pro Woche Die Überwachung der Einhaltung der Vorschriften erfolgte mit Hilfe von Sprinto.
Sprinto weißes Logo
Vor Sprinto
Nach Sprinto

Die Kunden von HubEngage speichern Mitarbeiteradressen, Sozialversicherungsnummern und Finanzkontoinformationen auf der Plattform, und HubEngage musste ihnen die Gewissheit geben, dass die Daten sicher behandelt werden.

HubEngage hat die Implementierung von ISO 27001 in 15 Stunden abgeschlossen und ist nun nach ISO 27001, DSGVO, HIPAA und SOC 2 zertifiziert, sodass die Qualitätssicherung nach vier Standards erfolgt.

Die Methoden eines Compliance-Beraters wirkten 15-20 Jahre alt, und die Umsetzung der Compliance-Vorgaben erforderte einen eigenen CISO und ein Team, über das HubEngage nicht verfügte.

Ein 2-Wochen-Plan von HubEngage's Sprinto CSM, verbundene AWS- und GitHub-Umgebungen und automatisierte Arbeitsabläufe ermöglichten die Durchführung des Programms ohne einen dedizierten CISO oder einen Drittanbieter.

Manuelle Methoden verlangsamten den Fortschritt und lenkten die Aufmerksamkeit der Ingenieure von der Produktentwicklung ab, obwohl das Team einen proaktiven Ansatz mit möglichst geringem Aufwand wünschte.

Mittlerweile werden 3000-4000 Prüfungen automatisch durchgeführt, um eine 95%ige Einhaltungsquote zu erreichen. Dabei werden gestaffelte Warnmeldungen ausgegeben. Die Überwachung des Programms nimmt etwa eine Stunde pro Woche in Anspruch.

„Ihr Vorgehen ähnelt dem, was ich vor 15-20 Jahren gesehen und angewendet habe. Es war damals wie heute mühsam. Man benötigt einen dedizierten CISO und ein Team, um deren Vorgaben zu erfüllen.“


– Sunil Sarda
Leiter der Entwicklungsabteilung, HubEngage

„Im Wesentlichen ist Sprinto ein ChatGPT für einen CISO… Dadurch habe ich mehr Zeit, mich auf das Produkt zu konzentrieren, anstatt mich mit Compliance- und Sicherheitsfragen herumzuschlagen.“

– Sunil Sarda
Leiter der Entwicklungsabteilung, HubEngage

Einführung

HubEngage ist eine erlebnisorientierte Plattform für Mitarbeiterengagement, die Unternehmen dabei unterstützt, mit ihren Mitarbeitern in Kontakt zu treten, zu kommunizieren und sich abzustimmen. Organisationen und Institutionen aus den Bereichen Gesundheitswesen, Fertigung, Unterhaltung, Gastgewerbe und Automobilindustrie nutzen HubEngage für ihre Mitarbeiterprogramme.

Das bedeutet, dass sensible Mitarbeiterdaten auf der Plattform gespeichert sind: Adressen, Sozialversicherungsnummern und Finanzkontoinformationen. Um seinen Kunden die sichere Datenverarbeitung und hohe Standards im Bereich Security Operations (SecOps) zu gewährleisten, strebte HubEngage die ISO 27001-Zertifizierung an.

Das Problem

HubEngage zog zunächst einen Compliance-Berater hinzu. Die Koordination des Programms auf diese Weise erwies sich als ineffizient, und die Abläufe fühlten sich mühsam, langwierig und unproduktiv an.

Sunil Sarda, Leiter der Entwicklungsabteilung bei HubEngage, überwachte das Compliance-Programm und befand die Methoden des Beraters für veraltet. „Deren Vorgehen ist vergleichbar mit dem, was ich vor 15 bis 20 Jahren gesehen und angewendet habe. Es war damals wie heute mühsam“, sagte er. „Um deren Vorgaben zu erfüllen, benötigt man einen eigenen CISO und ein entsprechendes Team.“

Die manuelle Vorgehensweise verlangsamte auch den Zertifizierungsprozess. „Wir brauchten einen proaktiven Ansatz für Sicherheit und Compliance, statt eines reaktiven“, bemerkt Sunil.

Das Team wünschte sich eine Lösung mit möglichst geringem Aufwand, die weniger Entwicklungsarbeit erforderte. „So können wir uns voll und ganz auf die Produktentwicklung konzentrieren“, fügt Sunil hinzu.

HubEngage untersuchte, wie vergleichbare Unternehmen mit der Einhaltung von Sicherheitsbestimmungen umgehen, und stieß dabei auf Sprinto. „Sprinto erwies sich als herausragende, sofort einsatzbereite Lösung, die uns mit ihren Funktionen zur Automatisierung von Compliance-Workflows auf Anhieb überzeugte“, so Sunil.

Die Lösung

HubEngage integrierte sich in Sprinto und begann mit der Implementierung von ISO 27001. „Während des Onboardings legte unser Sprinto CSM einen klaren 2-Wochen-Plan vor. Wir waren gespannt darauf, loszulegen“, erinnert sich Sunil.

Einer der ersten Schritte war die Verbindung der AWS- und GitHub-Umgebungen von HubEngage. Durch die Trennung und Klassifizierung von Ressourcen in Produktions- und Nicht-Produktionsumgebungen konnte das Team Compliance-Vorgaben effizient umsetzen. Dank der Unterstützung von Dependabot für die GitHub-Integration identifizierte Sprinto Schwachstellen in den Repositories und alarmierte das Team. „Durch die Integration dieser Umgebungen mit Sprinto konnten wir Sicherheitsanomalien frühzeitig erkennen und gezielt angehen“, erklärt Sunil.

Durch die Anbindung seiner Cloud-Dienste und Apps hatte HubEngage einen umfassenden Überblick über Sicherheitsrisiken und -kontrollen gemäß ISO 27001. Automatisierte Workflows sorgten dank zeitnaher, gestaffelter Benachrichtigungen für einen reibungslosen Programmablauf. „Mit Sprinto brauche ich keine Erinnerungen mehr in meinem Kalender“, erklärt Sunil. „Sprinto benachrichtigt mich über bestandene, fällige und fehlgeschlagene Prüfungen. Ob Onboarding oder Offboarding von Mitarbeitern oder die Sicherstellung eines soliden Notfallwiederherstellungsplans – wir verfügen nun über konforme Workflows für alle Prozesse, die über Sprinto verwaltet werden.“

Integrierte Richtlinienvorlagen und Dokumentationen entlasteten das Team von der Erstellung und Ablage. „Dank der Versionskontrolle hält die Plattform alle Richtlinien stets auf dem neuesten Stand. Ich muss keine Dokumente mehr separat auf einem Google Drive speichern und verwalten“, erklärt Sunil.

Diese zentrale Ansicht ermöglichte die kostengünstige Integration zusätzlicher Frameworks. „Sprinto bietet einen umfassenden Überblick über die Compliance. Kontrollen, die für alle Standards gelten, sind sofort sichtbar, was deren Verwaltung erleichtert. Es ist nicht nötig, Dritte oder zusätzliche Ressourcen für das Compliance-Management einzubinden“, so Sunil.

Auswirkungen

HubEngage hat die Implementierung von ISO 27001 in 15 Stunden abgeschlossen. „Das ging ganz einfach per Klick!“, sagt Sunil.

Zum Zeitpunkt des Audits fügte das Team seinen Auditor zu Sprinto hinzu und teilte die Compliance-Nachweise über ein gemeinsames Dashboard. „Alles, was der Auditor brauchte, war bereits auf dem Dashboard verfügbar“, erinnert sich Sunil. Im Vergleich zu den bisherigen Abläufen lag der Unterschied in der Vorbereitung. „Manuelle Audits dauern einen ganzen Tag und erfordern die Anwesenheit aller im Büro“, erklärt er. „Mit einer Plattform wie Sprinto müssen wir lediglich die Details über ein Dashboard angeben, und das war’s.“

Die Integration von DSGVO, HIPAA und SOC 2 zusätzlich zu ISO 27001 erforderte etwa 10 % mehr Aufwand, da die gemeinsamen Kontrollmechanismen dieser Rahmenwerke bereits implementiert und überwacht wurden. HubEngage erfüllt nun alle vier Standards.

Die Zertifizierungen haben die Wahrnehmung des Produkts verändert. „Das Produkt genießt deutlich mehr Ansehen. Auch die Kunden schenken uns jetzt viel mehr Beachtung, da wir Standards wie ISO erfüllen“, bemerkt Sunil.

Für das Team war der größere Erfolg die Abkehr von den manuellen Compliance-Methoden. „Wir wollen ein fortschrittliches Unternehmen sein“, erklärt Sunil.

Das Sprinto-Dashboard dient HubEngage nun zur Überwachung und Verbesserung seiner Compliance-Situation – mit einem Zeitaufwand von etwa einer Stunde pro Woche. „Wenn man weiß, dass alles vernetzt ist und 3000 bis 4000 Prüfungen automatisch durchgeführt werden, ist das Erreichen der 95%-Compliance-Marke ein Kinderspiel“, erklärt er. „Sprinto versendet regelmäßig Compliance-Warnungen, die über die Plattform verwaltet werden. So lässt sich leicht erkennen, wo wir erfolgreich sind und wo es noch Verbesserungspotenzial gibt. Ich halte das für einen proaktiven Ansatz in puncto Sicherheit und Compliance“, fügt Sunil hinzu.

„Im Wesentlichen ist Sprinto ein ChatGPT für einen CISO – es ist so weit automatisiert, dass der menschliche Aufwand vernachlässigbar ist. Dadurch habe ich mehr Zeit, mich auf das Produkt zu konzentrieren, anstatt mich mit Compliance- und Sicherheitsfragen herumzuschlagen“, sagt Sunil.

Haben Sie Fragen? Sprechen Sie mit unseren Experten!

AI-CTA-bg
AI-CTA-bg
Industrietyp

Plattform zur Mitarbeiterbindung (HR / SaaS)

Mitarbeiter

<50

Regionen

USA

Verwendete Module
Kontinuierliche Überwachung Richtlinienverwaltung Schwachstellenanalyse Zugangskontrolle
Verwendete Frameworks
Gdpr